mikroHUB ağ altyapınızı nasıl korur?
Belge sürümü: 2026-03-22 · Sorular: [email protected]
INTERNET
┌────────────────────┬──────────────────────┐
│ HTTPS/443 │ WSS/443 │ WG/UDP 51820
│ (TLS 1.2+) │ (WebSocket) │ (WireGuard)
▼ ▼ ▼
┌─────────────────────────────────────────────────────────────────┐
│ NGINX REVERSE PROXY (mikrohub.io) │
│ ┌──────────────┐ ┌──────────────┐ ┌────────────────────────┐ │
│ │ Let's Encrypt │ │ HSTS Preload │ │ CSP + Security Headers │ │
│ │ ECDSA cert │ │ max-age=2yr │ │ X-Frame, X-Content │ │
│ └──────────────┘ └──────────────┘ └────────────────────────┘ │
│ Ports open : 80 (→301), 443, 51820/UDP │
│ Ports BLOCKED: 3001 (API), 6379 (Redis) │
└──────────┬──────────────────────┬───────────────────┬───────────┘
│ :3001 │ :3001/ws │ :51820
▼ ▼ ▼
┌──────────────────┐ ┌──────────────┐ ┌──────────────────────────┐
│ EXPRESS API │ │ WebSocket │ │ WireGuard (wg0) │
│ (Node.js) │ │ Server │ │ 10.99.0.1/16 │
│ │ │ One-time │ │ Per-device /32 peer │
│ JWT validation │ │ ticket auth │ │ No split tunnel │
│ 60s session cache│ │ (no JWT │ │ │
│ 1h max token age │ │ in URL) │ │ Devices: 10.99.x.y │
└────────┬─────────┘ └──────────────┘ └──────────────────────────┘
│
┌─────┴──────┐
▼ ▼
┌────────┐ ┌────────┐
│Supabase│ │ Redis │
│Postgres│ │ TLS │
│(cloud) │ │(local) │
│RLS on │ │ Auth │
│all tbl │ │ reqd │
└────────┘ └────────┘Tüm harici trafik, TLS 1.2+ ile Nginx'te sonlandırılır. Dahili hizmetler (API bağlantı noktası 3001, Redis bağlantı noktası 6379) güvenlik duvarı düzeyinde engellenir ve hiçbir zaman internete açık değildir.
| Katman | Mekanizma |
|---|---|
Kullanıcı YetkilendirmesiPKCE | PKCE akışıyla Supabase Auth (örtük değil) |
Jeton DepolamaCOOKIE | Secure + SameSite=Lax çerezleri (localStorage değil) |
Token ÖmrüTTL | Maksimum 1 saat, 60 sn önbellek, zorunlu yenileme |
Oturum İptaliREVOKE | Bellek içi geçersiz kılma + belirteç kara listesi |
WebSocket Kimlik DoğrulamasıTICKET | Tek seferlik bilet değişimi (JWT asla URL'de değildir) |
API Anahtarı Kimlik DoğrulamasıSHA-256 | SHA-256 hashing uygulandı, kaynak başına kapsam belirlendi, geçerlilik süresi uygulandı |
Cihaz Aracısı Kimlik DoğrulamasıAGENT | SHA-256 karma belirteci, hız sınırlı (2 istek/30 sn) |
MFAMFA | TOTP (kimlik doğrulama uygulaması) + WebAuthn/FIDO2 (geçiş anahtarları, YubiKey) |
Giriş başına rastgele IV ile AES-256-GCM, kimlik doğrulama etiketi doğrulandı
Supabase'de iv:tag:ciphertext olarak depolanır (asla düz metin değildir)
Yalnızca anket sırasında şifresi çözüldü, bellekte, hiçbir zaman günlüğe kaydedilmedi
TLS şifreli bağlantıya sahip RouterOS API-SSL
API-SSL (bağlantı noktası 8729) aracılığıyla doğrudan TLS bağlantısı. Tam yönetim erişimi.
Şifreli tünel — yönlendiricide sıfır açık bağlantı noktası gerekir.
Salt okunur doğrudan TLS bağlantısı. Yönlendiriciye yazma erişimi yok.
Cihaz, verileri HTTPS yoluyla dışarıya aktarır. Gelen hiçbir şey yok.
| Bileşen | Koruma |
|---|---|
| ✓TLS | TLSv1.2 + TLSv1.3, ECDHE şifreleri, HSTS önyüklemesi |
| ✓Güvenlik Duvarı (UFW) | Yalnızca 80, 443, 51820/UDP açığa çıktı. API (3001) ve Redis (6379) REDDETTİ |
| ✓Redis | TLS etkin, parola gerekli, yalnızca localhost bağlama |
| ✓Nginx Başlıkları | HSTS, X Çerçeve Seçenekleri, X İçerik Türü Seçenekleri, CSP, İzinler Politikası |
| ✓Hız Sınırlaması | Küresel 300/15 dk, Kimlik Doğrulama 5/dk, Yönetici 30/15 dk, Temsilci 2/30 sn |
| ✓DH Parametreleri | İleri gizlilik için 2048 bit dhparam |
| Standart | Durum |
|---|---|
| Her yerde HTTPS | ✅Zorunlu |
| Beklemedeyken şifreleme | ✅Kimlik bilgileri için AES-256-GCM |
| Aktarım sırasında şifreleme | ✅TLS + WireGuard |
| Kimlik doğrulama | ✅JWT + MFA + PKCE |
| Yetkilendirme | ✅RBAC + RLS |
| Denetim izi | ✅IP takibi ile tam denetim günlüğü |
| Veri silme (GDPR) | ✅Hesap silme uç noktası |
| Oturum yönetimi | ✅Token kara listesi + zorunlu yenileme |
Potansiyel müşterilerden ve denetçilerden gelen her türlü soruyu yanıtlamaktan mutluluk duyarız.